찾다
백엔드 개발GolangGolang에서 원시 SQL 및 ORM을 사용한 SQL 주입 방지

보안 Golang 데이터베이스 상호 작용: SQL 삽입 방지

오늘날의 개발 환경에서는 보안 코딩 방식이 무엇보다 중요합니다. 이 기사에서는 데이터베이스와 상호 작용할 때 흔히 발생하는 위협인 SQL 삽입 취약점으로부터 Golang 애플리케이션을 보호하는 데 중점을 둡니다. 원시 SQL 및 ORM(객체 관계형 매핑) 프레임워크를 모두 사용하여 예방 기술을 살펴보겠습니다.


SQL 인젝션 이해

SQL 주입(SQLi)은 심각한 웹 보안 결함입니다. 공격자는 데이터베이스 쿼리에 악성 SQL 코드를 삽입하여 이를 악용하여 잠재적으로 데이터 무결성과 애플리케이션 보안을 손상시킵니다.

취약한 쿼리 예:

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query)

username 또는 password에 악의적인 입력이 있으면 쿼리 논리가 변경될 수 있습니다.

Preventing SQL Injection with Raw SQL and ORM in Golang

SQL 인젝션에 대한 더 깊은 이해는 다른 포스팅을 참고하세요.


원시 SQL 쿼리 보안

SQL로 직접 작업할 때는 다음 보안 조치를 우선시하세요.

1. 준비된 명령문: Go의 database/sql 패키지는 SQLi에 대한 중요한 방어 수단인 준비된 명령문을 제공합니다.

취약한 예:

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query) // Vulnerable to SQL injection

보안 버전(준비된 설명):

query := "SELECT * FROM users WHERE username = ? AND password = ?"
rows, err := db.Query(query, username, password)
if err != nil {
    log.Fatal(err)
}

준비된 명령문은 사용자 입력을 자동으로 이스케이프하여 삽입을 방지합니다.

2. 매개변수화된 쿼리: 매개변수화된 쿼리에는 자리 표시자와 함께 db.Query 또는 db.Exec를 사용합니다.

query := "INSERT INTO products (name, price) VALUES (?, ?)"
_, err := db.Exec(query, productName, productPrice)
if err != nil {
    log.Fatal(err)
}

동적 쿼리의 경우 문자열 연결이나 fmt.Sprintf을 피하세요.

3. QueryRow 단일 레코드의 경우: 단일 행 검색의 경우 QueryRow 위험을 최소화합니다.

query := "SELECT id, name FROM users WHERE email = ?"
var id int
var name string
err := db.QueryRow(query, email).Scan(&id, &name)
if err != nil {
    log.Fatal(err)
}

4. 입력 검증 및 삭제: 준비된 문이 있어도 입력 검증 및 삭제:

  • 위생: 원하지 않는 문자를 제거합니다.
  • 검증: 입력 형식, 유형 및 길이를 확인합니다.

Go 입력 확인 예:

func isValidUsername(username string) bool {
    re := regexp.MustCompile(`^[a-zA-Z0-9_]+$`)
    return re.MatchString(username)
}

if len(username) > 50 || !isValidUsername(username) {
    log.Fatal("Invalid input")
}

5. 저장 프로시저: 데이터베이스 저장 프로시저 내에 쿼리 논리 캡슐화:

CREATE PROCEDURE AuthenticateUser(IN username VARCHAR(50), IN password VARCHAR(50))
BEGIN
    SELECT * FROM users WHERE username = username AND password = password;
END;

Go에서 전화:

_, err := db.Exec("CALL AuthenticateUser(?, ?)", username, password)
if err != nil {
    log.Fatal(err)
}

ORM을 통한 SQL 주입 방지

GORM 및 XORM과 같은 ORM은 데이터베이스 상호 작용을 단순화하지만 안전한 관행은 여전히 ​​중요합니다.

1. 고름:

취약한 예(동적 쿼리):

db.Raw("SELECT * FROM users WHERE name = '" + userName + "'").Scan(&user)

보안 예(매개변수화된 쿼리):

db.Raw("SELECT * FROM users WHERE name = ? AND email = ?", userName, email).Scan(&user)

GORM의 Raw 메소드는 자리 표시자를 지원합니다. Where:

과 같은 GORM 내장 메소드를 선호하세요.
query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query)

2. 복잡한 쿼리에는 원시 SQL을 피하세요. 복잡한 원시 쿼리에도 자리 표시자를 사용하세요.

3. 안전한 매핑을 위한 구조체 태그: 안전한 ORM 매핑을 위한 구조체 태그 사용:

query := "SELECT * FROM users WHERE username='" + username + "' AND password='" + password + "'"
rows, err := db.Query(query) // Vulnerable to SQL injection

피해야 할 일반적인 실수:

  1. 쿼리에서 문자열 연결을 피하세요.
  2. 안전 확인을 우회하는 ORM 기능을 피하세요.
  3. 검증 없이는 사용자 입력을 절대 신뢰하지 마세요.

결론

Golang은 안전한 데이터베이스 상호작용을 위한 강력한 도구를 제공합니다. 준비된 명령문, 매개변수화된 쿼리, ORM을 올바르게 사용하고 사용자 입력을 부지런히 검증 및 삭제하면 SQL 삽입 취약점의 위험을 크게 줄일 수 있습니다.

저와 소통하세요:

  • 링크드인
  • 깃허브
  • 트위터/X

위 내용은 Golang에서 원시 SQL 및 ORM을 사용한 SQL 주입 방지의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
Go Binary Encoding/Decoding : '인코딩/바이너리'패키지로 작업하십시오Go Binary Encoding/Decoding : '인코딩/바이너리'패키지로 작업하십시오May 08, 2025 am 12:13 AM

Go는 이진 인코딩 및 디코딩을 위해 "인코딩/이진"패키지를 사용합니다. 1)이 패키지는 binary.wart.write 및 binary.Read 기능을 작성하고 읽기 데이터를 제공합니다. 2) 올바른 엔디언 (예 : Bigendian 또는 Littleendian)을 선택하는 데주의를 기울이십시오. 3) 데이터 정렬 및 오류 처리도 데이터의 정확성과 성능을 보장하는 핵심입니다.

GO : 표준 '바이트'패키지가있는 바이트 슬라이스 조작GO : 표준 '바이트'패키지가있는 바이트 슬라이스 조작May 08, 2025 am 12:09 AM

"바이트"PackageOffersefficientFunctionSformanipulatingByteslices.1) audeBytes.joinforconcateNatingSlices, 2) bytes.bufferforIncrementalWriting, 3) bytes.indexorBytes.IndexByTeForsearching, 4) bytes.ReaderReadingInCunks, 및 5) thepliteTor

GO 인코딩/이진 패키지 : 이진 작업의 성능 최적화GO 인코딩/이진 패키지 : 이진 작업의 성능 최적화May 08, 2025 am 12:06 AM

theencoding/binarypackageingofectiveficizatebinaryoperationsduetoitssupportforendiannessandefficientdatahandling.toenhanceperformance : 1) usebinary.nativeBinary.nativeBinary.nativeBinary.nativeEndianFornativeendiannesstoavoidByteswapping.2) BatchReadandWriteOperationStoredUtei/over

바이트 패키지 : 짧은 참조 및 팁바이트 패키지 : 짧은 참조 및 팁May 08, 2025 am 12:05 AM

GO의 바이트 패키지는 주로 바이트 슬라이스를 효율적으로 처리하는 데 사용됩니다. 1) Bytes를 사용하여 Buffer는 불필요한 메모리 할당을 피하기 위해 스트링 스 플라이 싱을 효율적으로 수행 할 수 있습니다. 2) BYTES.Equal 함수는 바이트 슬라이스를 빠르게 비교하는 데 사용됩니다. 3) bytes.index, bytes.split 및 bytes.replaceall 함수를 사용하여 바이트 슬라이스를 검색하고 조작 할 수 있지만 성능 문제에주의를 기울여야합니다.

바이트 패키지를 이동하십시오 : 바이트 슬라이스 조작을위한 실제 예바이트 패키지를 이동하십시오 : 바이트 슬라이스 조작을위한 실제 예May 08, 2025 am 12:01 AM

바이트 패키지는 바이트 슬라이스를 효율적으로 처리하기위한 다양한 기능을 제공합니다. 1) 바이트 시퀀스를 확인하려면 바이트를 사용하십시오. 2) 바이트 슬라이스를 분할하려면 BYTES.SPLIT를 사용하십시오. 3) 바이트 시퀀스 바이트를 교체하십시오. 4) Bytes.join을 사용하여 여러 바이트 슬라이스를 연결하십시오. 5) Bytes.Buffer를 사용하여 데이터를 작성하십시오. 6) 오류 처리 및 데이터 검증을 위해 결합 된 바이트.

이진 인코딩/디코딩 GO : 예제가있는 실용 가이드이진 인코딩/디코딩 GO : 예제가있는 실용 가이드May 07, 2025 pm 05:37 PM

GO의 인코딩/이진 패키지는 이진 데이터를 처리하기위한 도구입니다. 1) 소규모 엔디안 및 대규모 엔디 언 엔디 어 바이트 오더를 지원하며 네트워크 프로토콜 및 파일 형식에 사용할 수 있습니다. 2) 복잡한 구조의 인코딩 및 디코딩은 읽기 및 쓰기 기능을 통해 처리 될 수 있습니다. 3) BYTE 순서 및 데이터 유형의 일관성에주의를 기울이십시오. 특히 다른 시스템간에 데이터가 전송 될 때, 특히 데이터가 전송 될 때. 이 패키지는 이진 데이터의 효율적인 처리에 적합하지만 바이트 슬라이스 및 길이를 신중하게 관리해야합니다.

'바이트'패키지로 이동 : 비교, 가입, 분할 및 기타'바이트'패키지로 이동 : 비교, 가입, 분할 및 기타May 07, 2025 pm 05:29 PM

"바이트"패키지 인테이션을 제공합니다

Go Strings 패키지 : 알아야 할 필수 기능Go Strings 패키지 : 알아야 할 필수 기능May 07, 2025 pm 04:57 PM

go'sstringspackageincludeSentialtionFunctionsLikeCeceCecections, trimspace, split, andreplaceall.1) contassefficiledychecksforsubstrings.2) trimspaceremoveswhitespacetaintegrity.3) spliteparsparssessucturedtextlikecsv

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

뜨거운 도구

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

PhpStorm 맥 버전

PhpStorm 맥 버전

최신(2018.2.1) 전문 PHP 통합 개발 도구

에디트플러스 중국어 크랙 버전

에디트플러스 중국어 크랙 버전

작은 크기, 구문 강조, 코드 프롬프트 기능을 지원하지 않음

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기